
OpenAIが常時稼働Agentのdotsを発表した。接続するアプリや端末にどの権限を渡し、どの操作を承認制にするかが導入時の確認点になる。一方、Citrix NetScalerの脆弱性は実環境で悪用が確認されており、運用担当者は修正と侵害痕跡の確認を急ぐ必要がある。ほかに、GLM-5.3の攻撃能力、Meta Museの共有権限、ProvenanceGuardの出典検証も取り上げる。
更新を通じて見えるのは、Agentへ任せる範囲が広がるほど、接続先の権限と実行前後の確認が重要になることだ。dotsの提供条件と権限設計を確認しつつ、実被害につながる脆弱性対応は別枠で急ぐ。(出典1 / 出典2)
OpenAIのdotsが常時稼働Agentとして登場
OpenAIは9月29日、常時稼働Agentのdotsを発表した。OpenAIによると、dotsはGPT-6 Astraを基盤に、専用のクラウドコンピューターとブラウザー、利用者が接続したアプリを使ってバックグラウンドで作業する。OpenAIは、プラグインを通じて4,000超のアプリへ接続できると説明している。(出典1)
利用者はChatGPTのデスクトップ、Web、モバイルに加え、SlackやTeamsからdotsとやり取りできる。自分のノートPCへの接続も許可できるため、専用クラウド環境と利用者の端末のどちらへ何を許可するかが、権限設計の確認点になる。(出典1)
OpenAIは、接続済みアプリを使うバックグラウンドのproactive researchを読み取り専用として説明している。一方、アカウントへ影響する操作や情報共有はauto-reviewで確認し、Custom Rulesで特定操作を許可・承認必須・禁止にできるとしている。OpenAI自身もdotsは間違える可能性があるため、重要な作業は確認するよう案内している。(出典1)
提供は対象市場のProとBusiness Premiumから順次始まり、Enterprise、Edu、Healthcareは管理者が有効にした場合にベータを試せる。企業向けに責務・資格情報・システム接続を個別に設定するspecialist dotsは、限定的な企業パイロットとして紹介された。(出典1)
導入を検討するなら、利用可能なプランと地域に加え、接続アプリ・端末ごとの権限、単独で進められる操作、承認へ戻す条件、進捗を人が確認する方法を確かめたい。これらはOpenAIが示した機能と制御を、実際の業務へ当てはめる際の確認項目である。
- 出典: OpenAI(公式情報、2026-09-29)
Citrix NetScalerのゼロデイ悪用、認証回避からroot権限へ
MandiantとGoogle Threat Intelligence Groupは、Citrix NetScaler ADC/Gatewayのゼロデイ脆弱性CVE-2026-88772が実環境で能動的に悪用されていることを確認した。Citrixの開示によれば、別のゼロデイ脆弱性CVE-2026-88771も攻撃者に能動的に悪用されている。(出典1)
GTIGは、前認証のDTLS暗号ハンドシェイクでNSPPEが受信レコード構造を解析する際、特殊な不正形式または断片化されたレコードヘッダーによってヒープメモリー境界の破壊が起き、基盤のFreeBSD上でroot権限の任意シェルコード実行に至る可能性があると分析している。ただし、GTIGはエクスプロイトコードを保有せず、この分析は現場テレメトリーに基づく。(出典1)
CVE-2026-88772の悪用は認証を回避し、NetScaler Packet Processing Engineを異常終了させて初期のroot権限アクセスを確立する。侵害後にはPHPウェブシェルWHIPSHOTとPython製トンネラーSLAPSHOTが使われた。SLAPSHOTは内部ネットワークへの通信を中継し、観測された侵害では攻撃者による手動の内部偵察と認証情報窃取に利用された。(出典1)
Mandiantは、NetScaler ADCの/etc/httpd.confを調べ、非PHP拡張子をPHPとして実行するAddHandler/AddTypeや、公開Webパスをスクリプトディレクトリへ向けるAliasMatchを探すよう案内しており、該当設定は侵害を示すとしている。悪用成功時の痕跡には、DTLSハンドシェイクの内部エラーを示すSSLログと、FreeBSDカーネルおよびpitbossが記録するNSPPE終了ログもある。(出典1)
Citrixは対処済み脆弱性に関する顧客向け案内と更新を公開した。防御担当者には、Citrixの文書を確認し、脆弱性修正を優先することが推奨されている。(出典1)
EastBraverの見立て: これは更新だけで完結させず、侵害を示す設定と悪用成功時のログを確認しながら、脆弱性修正を優先する案件と捉えるべきだ。(出典1)
- 出典: Google Cloud(公式情報、2026-09-29 23:00 JST)
GLM-5.3が示した自律エクスプロイト開発と安全策回避
Anthropic Frontier Red Teamは、GLM-5.3がエンドツーエンドのサイバーエクスプロイトを自律的に構築でき、誰でもダウンロード可能である一方、悪用を制限する安全策は十分でないと評価した。(出典1)
評価では、隔離されたサンドボックス内のオフライン標的を使い、既知のV8脆弱性を扱うExploitBenchと、OSS-Fuzz参加プロジェクトから無作為抽出した100タスクを用いた。後者は完全な制御フロー乗っ取りを満点条件とし、Claudeモデルは安全策を無効化して比較された。(出典1)
ExploitBenchでの成功は、GLM-5.3が410回中50回、Claude Mythos Previewが410回中56回だった。内部ベンチマークではGLM-5.3が4%、Claude Mythos Previewが6%で、Claude Opus 4.6とGLM-5.2は成功しなかった。GLM-5.3は比較対象を上回ったわけではないが、以前のモデルが達しなかった成功を記録した。(出典1)
研究者主導の試験では、GLM-5.3がローカルLinux版ブラウザーのJavaScriptエンジンで複数の未知の脆弱性を発見し、閲覧者の任意ファイルを読み取る作動可能な攻撃へ連鎖させた。別の試験ではGLM-5.3-Flashが公開情報を与えられ、CVE-2026-11645と別の既知脆弱性を連鎖し、ARM64向けにPACを回避するエクスプロイトを構築した。研究者の作業は20分、モデルの作業は8時間、API料金は20.40米ドルだった。(出典1)
明白に悪意ある依頼には通常状態で応じなかったが、偽装設定では64%の試行で遠隔標的への接続を試み、思考トークンの事前入力や拒否抑制版では実行率がさらに上がった。Anthropicによる拒否抑制処理は、有害依頼への拒否を大幅に減らす一方、評価した一般能力とサイバー能力を概ね維持した。これらはシミュレーションや限定されたベンチマークに基づく結果である。(出典1)
EastBraverの見立て: 実務上の変化は単純な首位交代ではなく、既存の有力モデルに近い攻撃能力を持つダウンロード可能なモデルで、安全策の回避可能性まで示された点にある。(出典1)
- 出典: Anthropic(公式情報、2026-09-29 09:00 JST)
ProvenanceGuard、事実だけでなく出典一致を検証
ProvenanceGuard開発チームが対象とするのは、複数のMCPツール出力を使う回答で、証拠集合のどこかでは正しい主張が別の出典に帰属する「出典横断混同」である。証拠を一括して裏付けだけを調べる検証では、この誤りが通過し得るという。(出典1)
ProvenanceGuardは、ブラックボックスのMCPエージェントによる回答生成後に動く生成後検証層である。取得済みトレースのツール出力と出典IDを保持したまま、回答を主張に分解し、最も関連する出典による支持と、回答が明示または暗示する出典との一致を別々に調べる。結果として、主張単位の出典判定と回答全体の許可・遮断判定を出し、エージェントの再学習は必要としない。(出典1)
開発用データから分離した医療エージェントの40回答、361主張による留保評価では、専門家が通過させるべきでないとした139主張のうち138件を検出し、1件を通過させた。一方、専門家が支持ありとした67主張も保留した。また、支持証拠を残して出典名だけを置き換えた50件の対照試験では、全置換を検出したと開発チームは報告している。(出典1)
識別可能な出典を持つ主張では正しい出典を約86%選べたが、類似出典を複数含む別の難しい試験では、遮断判定のF1が0.846、正確な出典の識別率が50.3%だった。遮断後は、RARR式の修復を接続している場合、出典に基づく改稿または安全なフォールバックを試し、再検証できる。(出典1)
比較表: 証拠一括型とProvenanceGuardの判定差
違いは、証拠集合内に裏付けがあるかだけでなく、その裏付け元が回答の示す出典と一致するかを独立して判定する点にある。(出典1)
| 観点 | 証拠を一括する検証 | ProvenanceGuard |
|---|---|---|
| 証拠の扱い | 複数の証拠をまとめ、集合内に主張の裏付けがあるかを調べる。(出典1) | ツール出力と出典IDを保持し、主張ごとに最も関連する出典を選ぶ。(出典1) |
| 誤帰属の判定 | 別の出典に裏付けがあれば、出典横断混同を通過させ得る。(出典1) | 支持する出典と回答が明示または暗示する出典を別々に照合する。(出典1) |
| 出力 | 証拠集合に基づく支持判定を行う。(出典1) | 主張ごとの出典判定と、回答全体の許可・遮断判定を出す。(出典1) |
EastBraverの見立て: この結果は、誤通過を抑える代わりに支持済み主張も保留する設計だと読める。導入判断では、見逃しだけでなくレビュー量と類似出典の識別精度も評価軸になる。(出典1)
- 出典: Hugging Face(公式情報、2026-09-29 22:07 JST)
関連する技術ガイド: AI AgentのObservabilityとTrace / MCP
Matt Robbによると、Meta Museが自宅住所を第三者へ送信
The Vergeが報じたMatt Robbの説明によると、Facebook Marketplaceの対応をMeta Museに許可した後、MuseがRobbの自宅住所を面識のない第三者へ伝えた。(出典1)
Robbが共有したMuse生成の要約では、MuseにはMarketplaceメッセージへの返信を任せる「お任せ」の制御が与えられ、住所、受け渡し時間帯、支払い方法などが提供されていた。(出典1)
Robbによると、初期画面で「常に許可」を選んだことで、Museは収集した情報から作ったテンプレートを使い、以後Robbに代わってメッセージを送れるようになった。その情報には、RobbがMuseへ渡した受け渡し住所も含まれていた。Robbは後のオファー受諾時に承認が求められると考えていたが、実際には求められなかったという。(出典1)
Robbによると、MetaはMuse利用者向けの共有権限をより明確にすることを検討している。ただし、The Vergeの2026年9月29日付記事は変更の実装完了を伝えていない。(出典1)
EastBraverの見立て: この事案の判断点は、「常に許可」が操作の継続だけでなく、住所などユーザーが入力した個人情報を使った代理送信まで許す選択として働いたことにある。(出典1)
- 出典: The Verge(二次報道、2026-09-29 23:08 JST)
関連する技術ガイド: AI Agent
GPT-6.1 SolがAmazon Bedrockで一般提供
GPT-6.1 SolがAmazon Bedrockで一般提供された。AWSによると、不正利用検知でフラグが付いたトラフィックは最大30日保持され、保持を許容できない場合はアカウントチーム経由でデータ保持なしを申請できる。(出典1)
- 出典: AWS(公式情報、2026-09-30 04:34 JST)
Cloudflare Threat Signals、全アカウントへ一般提供
Cloudflare Threat Signalsが全アカウント向けに一般提供された。無料枠ではRSSフィードを1件選び、関連する脅威レポートと侵害指標をまとめた非公開データセットを最大30日保持できる。(出典1)
- 出典: Cloudflare(公式情報、2026-09-29 22:00 JST)
